Doorgifte buiten de EU is niet verboden, maar hij mag alleen op basis van een geldig instrument. Welk instrument dat is, hangt af van het land waar de gegevens naartoe gaan.

Kort samengevat

  • Toegang telt, niet alleen opslag. Support vanuit een derde land is ook doorgifte.
  • Drie routes. Adequaatheidsbesluit, passende waarborgen of een uitzondering.
  • Standaardbepalingen zijn de gebruikelijke route. Met een beoordeling van het ontvangende land erbij.
  • Uitzonderingen zijn voor incidenten. Niet voor structurele constructies.
  • Kijk door de keten heen. Uw leverancier heeft zelf ook leveranciers.

Dit onderwerp heeft de reputatie ingewikkeld te zijn, en dat is het ook. Maar de eerste stap is eenvoudig en wordt te vaak overgeslagen: weten waar uw gegevens feitelijk naartoe gaan.

Wanneer is er sprake van doorgifte buiten de EU?

Zodra persoonsgegevens beschikbaar worden gesteld aan een partij buiten de Europese Economische Ruimte. Dat is ruimer dan het verplaatsen van bestanden.

Er is ook doorgifte als de gegevens in Europa blijven staan maar een medewerker in een derde land erbij kan, bijvoorbeeld voor beheer, ondersteuning of ontwikkeling. Die situatie is bij internationale softwareleveranciers eerder regel dan uitzondering, en juist die wordt over het hoofd gezien omdat de verkoper zegt dat de data in Europa staat.

Ook doorgifte binnen een eigen concern telt. Een dochteronderneming in een ander land is juridisch een aparte partij, en gegevens die daarheen gaan volgen dezelfde regels als gegevens naar een externe leverancier.

Welke routes zijn er?

De AVG kent drie mogelijkheden, in deze volgorde van eenvoud.

  1. Een adequaatheidsbesluit. De Europese Commissie heeft vastgesteld dat een land of een regeling een passend beschermingsniveau biedt. Dan is doorgifte toegestaan zonder aanvullend instrument.
  2. Passende waarborgen. Meestal de door de Commissie vastgestelde standaardbepalingen, ook bekend als standard contractual clauses. Binnen een concern kunnen bindende bedrijfsvoorschriften worden gebruikt.
  3. Een uitzondering. Bijvoorbeeld uitdrukkelijke toestemming of noodzaak voor de uitvoering van een overeenkomst met de betrokkene. Bedoeld voor incidentele gevallen.

Voor de Verenigde Staten geldt sinds juli 2023 een adequaatheidsbesluit voor organisaties die zijn aangesloten bij het EU-US Data Privacy Framework. Dat besluit is in september 2025 door het Gerecht van de Europese Unie in stand gelaten, en tegen die uitspraak loopt hoger beroep bij het Hof van Justitie. Het besluit geldt dus, en het is verstandig de ontwikkelingen te volgen: eerdere regelingen voor de Verenigde Staten hebben het niet gehaald.

Wat doet u bij standaardbepalingen?

Ondertekenen is niet genoeg. Sinds de rechtspraak daarover geldt dat u ook moet beoordelen of de wetgeving en de praktijk in het ontvangende land uw waarborgen niet ondermijnen. Die beoordeling heet een transfer impact assessment.

Daarin loopt u vier dingen na. Welke gegevens gaan er precies heen en hoe gevoelig zijn die. Welke bevoegdheden hebben overheden in dat land om toegang te krijgen. Welke rechtsmiddelen heeft een betrokkene daar. En welke aanvullende maatregelen kunt u treffen, zoals versleuteling waarbij de sleutel in Europa blijft, pseudonimisering of het beperken van de toegang.

Leg de uitkomst vast. Komt u tot de conclusie dat het beschermingsniveau ook met aanvullende maatregelen niet toereikend is, dan mag de doorgifte niet doorgaan. Dat is een ongemakkelijke uitkomst, en het is precies de reden waarom deze beoordeling vaak niet wordt gemaakt.

Wanneer mag u een uitzondering gebruiken?

De uitzonderingen uit de AVG zijn bedoeld voor situaties die zich incidenteel voordoen, niet voor het bouwen van een structurele constructie. Dat onderscheid wordt in de praktijk vaak opgerekt.

Uitdrukkelijke toestemming van de betrokkene kan volstaan, mits die is geïnformeerd over de risico’s van doorgifte naar een land zonder passend beschermingsniveau. Noodzaak voor de uitvoering van een overeenkomst met de betrokkene kan ook, bijvoorbeeld bij een hotelboeking in het buitenland. Verder zijn er gronden rond rechtsvorderingen en zwaarwegend algemeen belang.

Wat niet werkt, is een doorlopende doorgifte naar uw clouddienst bouwen op de toestemming van iedere klant. Dat is geen incidentele situatie, en het valt om zodra iemand zijn toestemming intrekt.

Waar zit het risico in de keten?

Bij de subverwerkers. U beoordeelt uw directe leverancier, en die blijkt een hostingpartij te gebruiken die op zijn beurt ondersteuning inkoopt in een derde land.

Vraag daarom altijd naar de volledige lijst van subverwerkers en naar de landen waarin zij actief zijn. Leg in uw verwerkersovereenkomst vast dat wijzigingen worden gemeld, met een termijn waarin u kunt reageren. Wat er precies in zo’n overeenkomst hoort, staat in ons artikel over de verplichte afspraken.

Neem daarnaast de doorgifte op in uw waarom u een register van verwerkingen bijhoudt. De AVG verlangt dat u vastlegt naar welke derde landen gegevens gaan en op welke waarborgen u zich baseert, en zonder dat overzicht is elke vraag hierover een zoektocht.

Waar begint u?

Met een inventarisatie van uw leveranciers en de vraag waar zij en hun onderaannemers gevestigd zijn. Dat is saai werk en het levert vrijwel altijd verrassingen op, met name bij kleinere diensten die ooit door één afdeling zijn aangeschaft.

Beoordeel daarna per doorgifte welke route van toepassing is en of het bijbehorende instrument er ook daadwerkelijk ligt. Een verwijzing naar standaardbepalingen in een contract is niet hetzelfde als ondertekende standaardbepalingen.

Loopt u tegen een situatie aan waarin de leverancier niet mee wil werken, dan is dat een risico dat op directieniveau hoort te worden gewogen. Met juridisch privacy advies laat u de beoordeling van een specifieke doorgifte toetsen, en een AVG audit en nulmeting brengt uw hele landschap in kaart.

Christian Boertje
CEO · AVG Juristen

Krijg een persoonlijk consult.

Bel ons vandaag nog 030 785 27 91

Christian Boertje
CEO · AVG Juristen